RingReaper: برنامج ضار يعمل على نظام Linux ويختبئ باستخدام io_uring

  • يستغل RingReaper io_uring لتجاوز EDR وتقليل القياس عن بعد.
  • يعمل على التدخل من خلال الاستطلاع والتجميع والتصعيد.
  • ويستخدم حمولات مثل cmdMe و executePs و netstatConnections و selfDestruct.
  • الكشف: تدقيق io_uring، ومراقبة الوصول إلى proc والأنماط الشاذة.

رينج ريبر

RingReaper هي عائلة برمجيات خبيثة جديدة تستهدف أنظمة لينكس، وتتميز بقدرتها على تجاوز أنظمة الحماية القياسية. باستخدام تقنيات الإدخال/الإخراج غير المتزامنة، يقوم هذا البرنامج الخبيث، بعد اختراق النظام، بتنفيذ مهام سرية مع أدنى حد من إمكانية تتبعه لأنظمة المراقبة.

يكمن سر خفائها في استخدام io_uring ، وهي واجهة نواة حديثة تسمح لها باستبدال استدعاءات النظام التقليدية بعمليات غير متزامنة عالية الأداء، مما يجعل حلول EDR القائمة على الخطافات وتصفية استدعاءات النظام في الظلام.

ما هو RingReaper ولماذا هو مهم

تم تحديد RingReaper من قبل محللي أمن Picus كعامل ما بعد الاستغلال، فهو لا يركز على الاختراق الأولي، بل على العمل الصامت الذي يليه: الاستطلاع وجمع البيانات والاستمرار ، وكل ذلك من خلال نهج منهجي يعقد عملية الكشف.

إن التأثير يتجاوز حالة معزولة من البرامج الضارة: فنجاحها يدل على وجود فجوة منهجية في الاستراتيجيات التي تعتمد على اعتراض استدعاءات النظام ، حيث أن الأنشطة التي يتم توجيهها من خلال io_uring تقع إلى حد كبير خارج نطاق القياس عن بعد التقليدي.

كيف يتجنب RingReaper الكشف باستخدام io_uring

بدلاً من استدعاء وظائف نموذجية مثل read, write, recv, send o connect، يلجأ RingReaper إلى بدائيات io_uring (على سبيل المثال ، io_uring_prep_*()), تقليل ضوضاء استدعاء النظام وتجنب خطافات EDR.

هذا الاستبدال لمسارات التنفيذ يخلق منطقة عمياء للأدوات التي تتوقع أنماطًا متزامنة ويترك آثارًا جنائية أقل، خاصةً عندما تؤثر العمليات على هياكل النواة أو نظام الملفات الافتراضي /proc.

القدرات التي لوحظت في مرحلة ما بعد الاستغلال

أثناء استطلاع العملية (MITRE ATT&CK T1057), يسرد RingReaper العمليات وتفاصيل الملكية من خلال الاستعلامات غير المتزامنة إلى /proc، محاكاة المرافق مثل ps دون إثارة التنبيهات الشائعة.

لرسم خرائط للمستخدمين النشطين والجلسات (ATT&CK T1033), يحلل /dev/pts وتذاكر من /proc من أجل تحديد النشاط النهائي والأسطح المحتملة للحركة الجانبية أو التسلق.

في مخزون الاتصال (ATT&CK T1049), يستجوب جداول شبكة النواة والمنافذ بشكل غير متزامن، ويكرر وظائف netstat/ss دون اللجوء إلى المكالمات المتزامنة، مما يقلل من وضوحها.

لجمع البيانات (ATT&CK T1005)، يمكنه استخراج معلومات حساسة من ملفات مثل /etc/passwd بدون استخدام أدوات مرئية (cat, getent)، ورفع الامتيازات (ATT&CK T1068) يقوم بأتمتة البحث عن ملفات SUID الثنائية والثغرات القابلة للاستغلال.

الحمولات وطريقة التشغيل

يقوم المشغل بتعيين دليل العمل ($WORKDIR) التي تهرب منها وحدات متخصصة التي تغلف المهام المنفصلة، ​​وتوجه جميع العمليات من خلال io_uring للبقاء تحت الرادار.

  • "$WORKDIR"/cmdMe y "$WORKDIR"/executePs: تعداد من العمليات وبيانات النظام الوصفية عبر الاستعلامات إلى /proc.
  • "$WORKDIR"/netstatConnections: جرد التوصيلات والمقابس من جداول شبكة النواة، بديل خفي a netstat.
  • "$WORKDIR"/loggedUsers:ارتباط جلسات العلاج السلوكي المعرفي y المستخدمين النشطين من خلال /dev/pts y /proc.
  • "$WORKDIR"/fileRead: القراءة غير المتزامنة من الملفات الحساسة مثل /etc/passwd.
  • "$WORKDIR"/privescChecker: فحص ثنائي SUID وظروف القياس.
  • "$WORKDIR"/selfDestruct: الحذف غير المتزامن من القطع الأثرية الخاصة بهم لجعل الأمر صعبًا تحليل الطب الشرعي.

تجدر الإشارة بشكل خاص إلى آلية الحفظ الذاتي : حيث أن الحذف غير المتزامن للملفات الثنائية والآثار يتجنب مراقبة عمليات الملفات التقليدية ويتحقق من نظافتها لتقليل حجمها.

الآثار المترتبة على الدفاع

تواجه البنى التي تعتمد على اعتراض استدعاءات النظام وأنماط الأدوات القياسية ثغرات ملحوظة: إذا تدفق النشاط عبر io_uring، فإن الكثير من الإشارة المتوقعة لا تصل إلى بيانات القياس عن بعد الخاصة بـ EDR.

يمثل هذا النهج نقطة تحول في استخدام واجهات النواة الشرعية للتهرب من الرقابة، ويتوقع اعتماداً أكبر من قبل الجهات الفاعلة التي لديها موارد في بيئات خوادم لينكس وأحمال العمل السحابية.

مؤشرات الاختراق واستراتيجيات الكشف

ينبغي لفرق الأمن إعطاء الأولوية تدقيق io_uring: يدعو مثل io_uring_setup أو أنماط من io_uring_prep_*() في الملفات الثنائية غير القياسية، وخاصةً إذا كانت موجودة في أدلة المستخدم أو المسارات المؤقتة.

ومن الجدير التنبيه إلى ذلك قراءات شاذة de /proc, /dev/pts o /etc/passwd يتم تنفيذها بواسطة العمليات التي لا تستدعي المرافق العامة (ps, who, netstat) ولكنها تظهر نتائج مكافئة.

وتشمل الأدلة الأخرى تعداد الشبكة مع ضوضاء استدعاء النظام المنخفضة، والملفات القابلة للتنفيذ ذاتية الحذف، وتسلسلات متكررة من الوحدات النمطية من نفس النظام $WORKDIR، مرتبطة في نوافذ زمنية صغيرة.

كإجراءات للتخفيف من المخاطر، يوصى بتعزيز مراقبة وقت تشغيل النواة ، وربط السلوكيات على مستوى العملية، وعند الإمكان، تقييد أو تعطيل io_uring في الأنظمة التي لا يكون فيها ذلك ضروريًا.

يؤكد ظهور RingReaper أن إساءة استخدام io_uring قد انتقلت من النظرية إلى الممارسة: عامل ما بعد الاستغلال قادر على التعرف على البيانات وجمعها وإخفائها من خلال عمليات غير متزامنة، مما يجبر على مراجعة رؤية EDR، وتوسيع نطاق مراقبة النواة، وتعديل عناصر التحكم في Linux لسد الثغرات التي يستغلها حاليًا.

المادة ذات الصلة:
زادت البرامج الضارة التي تستهدف أجهزة Linux بنسبة 35٪ في عام 2021

أضف كمصدر مفضل في جوجل